Segurança e Conformidade
Esta Declaração de Segurança é destinada a informar nossos clientes sobre as práticas de segurança aplicadas à plataforma impulseup, oferecendo transparência e construindo confiança em nossos serviços. A plataforma da impulseup utiliza o Heroku (https://www.heroku.com) como Infrastructure As A Service.
Este documento detalha as medidas de segurança técnico-operacionais adotadas, com o objetivo de fornecer uma visão abrangente das proteções implementadas para salvaguardar os dados e serviços de nossos clientes em nossa plataforma.
Introdução
A impulseup valoriza a confiança de nossos clientes na segurança de seus dados. Nossa aplicação web utiliza a infraestrutura do Heroku, que está hospedada na Amazon Web Services (AWS), beneficiando-se de suas amplas certificações, funcionalidades e medidas de segurança. Esse documento destina-se principalmente às áreas de TI e segurança de nossos clientes, descrevendo como a segurança e integridade dos dados são mantidas na impulseup.
Visão Geral da Infraestrutura
O Heroku é uma plataforma de nuvem gerenciada que oferece uma infraestrutura robusta e segura para aplicações web. Hospedado na AWS, o Heroku aproveita a segurança física, certificações de conformidade e medidas de segurança de rede de um dos fornecedores de nuvem mais confiáveis do mundo.
Certificações e Conformidade
A impulseup, ao usar a infraestrutura do Heroku, está em conformidade com diversas normas de segurança e regulamentações:
- SOC 1, SOC 2 e SOC 3: Relatórios que asseguram controles operacionais.
- ISO/IEC 27001: Gestão de segurança da informação.
- PCI-DSS: Padrões de segurança de dados para processamento de pagamentos.
Esses padrões são verificados por auditores independentes e são fundamentais para garantir que a segurança e privacidade dos dados estejam sempre em conformidade com as melhores práticas do setor.
Mais detalhes podem ser consultados em: https://www.heroku.com/compliance
Segurança Física
A infraestrutura técnica da plataforma da impulseup, hospedada no Heroku, utiliza os data centers da AWS, os quais seguem padrões rigorosos:
- Monitoramento 24/7: Vigilância contínua com sistemas de segurança avançados.
- Controles de Acesso: Entrada controlada por autenticação de múltiplos fatores e registro de visitantes.
Esses centros de dados são auditados regularmente para garantir que todas as práticas de segurança estejam atualizadas e eficazes.
Segurança de Rede e Firewalls
Utilizando a infraestrutura do Heroku, nossa plataforma se beneficia de uma arquitetura de rede altamente segura, desenhada para proteger contra diversas ameaças cibernéticas. A combinação de firewalls avançados, segmentação de rede e criptografia robusta garante que os dados dos nossos clientes estejam continuamente protegidos contra acessos não autorizados e ataques maliciosos.
Principais medidas de segurança de rede implementadas:
- Firewalls de última geração: Implementados para monitorar e controlar o tráfego de rede, incluindo a defesa contra ataques DDoS.
- Segmentação de Rede: Garantindo que os ambientes de desenvolvimento, teste e produção sejam segregados.
- Criptografia de Tráfego: Todo o tráfego é criptografado usando TLS 1.3, assegurando proteção contra interceptações.
Além disso, usamos um Web Application Firewall (WAF) para fornecer segurança adicional contra vulnerabilidades comuns, como injeção SQL e cross-site scripting (XSS).
Controle de Acesso
O acesso aos recursos de infraestrutura da impulseup é rigidamente controlado:
- Autenticação Multifator (MFA): Garantindo que apenas indivíduos autorizados possam acessar os sistemas.
- Senhas complexas: Forçamos a utilização de senhas complexas com letras maiúsculas, minúsculas, números e símbolos, com mais de 8 caracteres.
- Menor Privilégio: O acesso é concedido com base na necessidade e regularmente revisado.
Testes de Penetração
Os testes de penetração na infraestrutura do Heroku são realizados regularmente:
- Testes Internos e Externos: O Heroku realiza testes de penetração internos e externos frequentes para identificar vulnerabilidades.
- Relatórios de Terceiros: O Heroku utiliza auditores independentes para conduzir testes de penetração e fornecer relatórios detalhados.
- Correção de Vulnerabilidades: As vulnerabilidades identificadas são rapidamente corrigidas conforme a severidade.
Essas práticas garantem que a infraestrutura do Heroku, onde a aplicação impulseup está hospedada, mantenha um alto nível de segurança contra ameaças cibernéticas.
Gerenciamento de Vulnerabilidades
O gerenciamento de vulnerabilidades na impulseup inclui uma combinação de práticas da infraestrutura do Heroku e soluções internas:
- Heroku: O Heroku realiza varreduras de vulnerabilidades regularmente em toda a sua infraestrutura, incluindo servidores, redes e aplicações.
- SonarQube: A impulseup utiliza o SonarQube para realizar varreduras periódicas de vulnerabilidades no código da aplicação.
Essas medidas combinadas garantem que a segurança da plataforma da impulseup seja mantida por meio de monitoramento proativo e correções rápidas das vulnerabilidades detectadas.
Criptografia de Dados
Para garantir a proteção dos dados, tanto em trânsito quanto em repouso, a impulseup adota as seguintes práticas:
- Criptografia em Trânsito: A comunicação de dados entre os clientes e a aplicação impulseup é protegida utilizando o protocolo TLS 1.3.
- Criptografia em Repouso: Utilizamos o Heroku Postgres, que implementa criptografia em repouso usando AES-256.
Desenvolvimento Seguro
Nossa equipe de desenvolvimento segue práticas recomendadas baseadas no OWASP Top Ten. Para mais detalhes, solicite acesso à nossa Política de Desenvolvimento Seguro.
Gerenciamento de Incidentes de Segurança da Informação
Temos políticas e procedimentos para resposta a incidentes, cobrindo todas as fases, desde a resposta inicial até a remediação. Para mais detalhes, solicite acesso à nossa Política de Gerenciamento de Incidentes de Segurança da Informação.
Plano de Continuidade do Negócio
A impulseup adota um Plano de Continuidade do Negócio robusto utilizando a infraestrutura do Heroku. Nosso objetivo é garantir mínima ou nenhuma interrupção dos serviços, mesmo em casos de falhas ou desastres.
Política de Segurança Interna
Mantemos e revisamos nossas políticas internas de segurança anualmente. Para mais detalhes, solicite acesso à nossa Política de Segurança Interna.
Notificação de Violação
Em caso de violação, nossos procedimentos de notificação estão em conformidade com diversas leis e regulamentos, mantendo nossos clientes informados e oferecendo suporte conforme necessário.
Suas Responsabilidades
A segurança dos dados também depende da segurança de sua conta, incluindo:
- Senhas Fortes: Use e armazene senhas complexas de forma segura.
- Configuração de Acesso: Certifique-se de que o acesso à plataforma da impulseup utiliza TLS e outras medidas de segurança.
Considerações Finais
Esta Declaração de Segurança reflete nosso compromisso com a proteção dos dados dos nossos clientes. Para qualquer dúvida adicional, entre em contato com nosso Departamento de Segurança da Informação: si@impulseup.com